Aller au contenu

Articles

Des repères concrets pour décider : RGPD, IA et budget web expliqués sans jargon, pour les TPE et les associations.

RGPD : ce que doit vraiment faire une petite structure (TPE, association)

Les gestes utiles, dans l'ordre, pour rester serein sans devenir juriste.

Illustration de l'article sur le RGPD pour petite structure

Le RGPD fait peur, et c'est dommage

On imagine des formalités lourdes et des sanctions à chaque contrôle. Pour une TPE ou une association, l'essentiel tient en quelques gestes documentaires : savoir ce que l'on stocke, informer les personnes, sécuriser le minimum, encadrer ses prestataires. Voici dans quel ordre je conseille de s'y prendre.

Vous êtes concerné dès la première donnée

Dès que vous notez un nom, un e-mail ou un numéro de téléphone, vous traitez des données personnelles. Fichier clients, formulaire de contact, newsletter, liste d'adhérents : le RGPD s'applique dès ces premiers cas, sans seuil en dessous duquel une structure serait tranquille. Bonne nouvelle : les mêmes gestes couvrent la plupart des situations, et mieux vaut commencer par ce qui existe déjà chez vous.

Responsable de traitement ou sous-traitant ?

La distinction change vos obligations.

Vous tenez le fichier de vos clients, adhérents ou prospects : vous décidez de son usage, vous êtes responsable de traitement. Vous traitez des données pour le compte d'un client : vous êtes sous-traitant. Une association qui tient son fichier d'adhérents est responsable ; le développeur qui l'héberge est sous-traitant, comme moi quand je gère des comptes utilisateurs pour un client.

Le responsable décide des finalités. Le sous-traitant suit ses instructions documentées, ne fait rien d'autre avec les données, et peut être tenu responsable devant la CNIL en cas de manquement (article 28 du RGPD, §1). Chez moi, pas de mission avec des données personnelles sans DPA signé : sans accord, la mission est réputée non contractée.

Les gestes de base, dans l'ordre

1. Savoir ce que vous stockez

Tenez la liste de vos traitements, même dans un simple tableur : c'est le registre, obligatoire dès le premier traitement. Pour chaque traitement, notez quoi (nom, e-mail, téléphone), pour qui (clients, prospects, adhérents), pourquoi (devis, facturation, newsletter) et combien de temps vous les gardez. Ce sont les rubriques d'un accord de sous-traitance classique. Une liste honnête vaut mieux qu'un document parfait.

2. Informer les personnes

Les personnes dont vous collectez les données doivent savoir pourquoi. En pratique : une phrase sur le formulaire de contact, une page expliquant vos pratiques (mentions, politique de confidentialité), et les mentions prévues par le RGPD. Dites l'essentiel : qui collecte, pour quoi, combien de temps, qui peut voir, comment exercer ses droits.

3. Sécuriser le minimum

Les mesures attendues sont proportionnées : chiffrement en transit et au repos, contrôle des accès, sauvegardes, journalisation, mises à jour de sécurité (article 32 du RGPD). En clair :

  • des accès limités aux personnes qui en ont besoin, avec des mots de passe solides ;
  • les mises à jour de sécurité appliquées ;
  • des sauvegardes régulières, et une restauration testée ;
  • des données hébergées de préférence dans l'Union européenne ;
  • le moins de copies possible des fichiers clients.

Classez vos informations : public, interne, confidentiel, personnel. On ne protège pas une plaquette commerciale comme un dossier RH.

4. Encadrer les sous-traitants (DPA)

Dès qu'un prestataire traite des données pour votre compte, signez un accord de traitement, ou DPA : c'est l'annexe DPA de mon kit contractuel, et il existe des modèles gratuits sur cnil.fr. Un DPA précise ce que le prestataire peut faire, les mesures de sécurité, l'interdiction de transfert hors UE sans base légale, et la restitution ou la suppression des données en fin de mission. S'il fait lui-même appel à d'autres services (hébergeur, API tierce, outil SaaS), il doit obtenir votre autorisation écrite préalable.

5. Respecter les droits des personnes

Toute personne peut demander à voir ses données, les faire rectifier, les faire supprimer, s'opposer à un usage ou récupérer ce qu'elle a fourni. En pratique : indiquez un contact et prévoyez qui répond (délai d'un mois, prolongeable de deux mois).

Ce qui n'est PAS obligatoire

Trois idées fausses courantes, que mes fichiers ne détaillent pas : à confirmer avant publication.

  • Un délégué à la protection des données (DPO) n'est pas exigé dans la plupart des petites structures (sauf autorité publique ou surveillance à grande échelle).
  • Le consentement n'est pas nécessaire pour tout : le RGPD prévoit six fondements selon l'usage (consentement, contrat, obligation légale, intérêt légitime, mission d'intérêt public, sauvegarde des intérêts vitaux).
  • Il n'y a en général aucune formalité préalable auprès de la CNIL avant de traiter des données : depuis 2018, c'est la responsabilisation (registre) qui compte.

En revanche, pas besoin d'un logiciel payant : un tableur suffit pour le registre, et la CNIL propose des modèles gratuits, DPA compris.

En cas de fuite de données

Un e-mail envoyé à la mauvaise personne, un fichier sans protection, un mot de passe compromis : cela arrive. Ce qui compte, c'est la réaction.

  1. Notez l'incident : ce qui s'est passé, quand, quelles données, qui est concerné.
  2. Si vous êtes sous-traitant, prévenez le responsable de traitement sans délai, et au plus tard dans les 72 heures.
  3. Le responsable notifie la CNIL dans les 72 heures, avec les éléments fournis par son sous-traitant (sauf s'il est improbable que la violation présente un risque ; les personnes concernées sont informées si le risque est élevé).
  4. Si le risque est élevé pour les personnes, informez-les aussi.

Checklist : par où commencer, en quelques heures

  • Listez vos traitements dans un tableur : données, personnes, finalité, durée.
  • Ajoutez une phrase d'information sur chaque formulaire et une page confidentialité.
  • Vérifiez que chacun n'accède qu'aux données dont il a besoin.
  • Appliquez les mises à jour et programmez des sauvegardes, avec un test de restauration.
  • Vérifiez où sont hébergées vos données (UE de préférence).
  • Signez un DPA avec chaque prestataire qui traite des données pour vous.
  • Désignez qui répond aux demandes d'accès ou de suppression.
  • Prévoyez la restitution ou la suppression des données en fin de mission.
  • Écrivez la procédure en cas de fuite : qui prévenir, sous quel délai.

À retenir

  • Le RGPD s'applique dès la première donnée collectée, sans seuil.
  • Un tableur suffit pour commencer un registre des traitements.
  • Informer, sécuriser, encadrer ses prestataires : trois réflexes qui couvrent l'essentiel.
  • La CNIL propose des modèles gratuits, dont les DPA.
  • En cas de fuite, le sous-traitant alerte le responsable, qui notifie la CNIL sous 72 heures.

La conformité n'est pas un projet à part : c'est une façon de tenir ses dossiers. Commencez petit, écrivez ce que vous faites, et le reste suivra.

Pour voir comment j'applique ces principes dans mes missions (hébergement UE, sauvegardes testées, limites assumées), consultez la page Vos données qui détaille mes engagements.

IA en local : pourquoi et quand (pour une TPE, une association, une collectivité)

Ce qui compte n'est pas où tourne le modèle, mais ce que deviennent vos données.

Illustration de l'article sur l'IA en local

Quand vous collez un courrier client dans un assistant IA en ligne, vous transférez son contenu à une entreprise tierce, sur des serveurs que vous ne contrôlez pas. Parfois, c'est sans conséquence. Parfois, cela fait sortir des informations que vous n'avez pas le droit de laisser partir. C'est cette différence, et non une préférence pour la technique, qui décide s'il faut faire tourner l'IA chez vous ou si un service en ligne encadré suffit.

Le vrai sujet : le trajet des données

Le débat « cloud ou local » passe à côté de la question. Ce qui compte, c'est le trajet des données : où sont-elles traitées, qui peut les lire, combien de temps sont-elles conservées, et que deviennent-elles à la fin.

  • Où vont les données ? Sur quel serveur, dans quel pays, sous quelle juridiction.
  • Qui peut y accéder ? Le prestataire et ses sous-traitants : hébergeur, service d'IA, outil de suivi.
  • Que se passe-t-il à la fin ? Restitution dans un format ouvert, effacement, et quelles preuves.

Un service d'IA généraliste peut relever du Cloud Act : un fournisseur américain peut être contraint de communiquer des données à des autorités américaines, même hébergées en Europe. Pour un dossier social, médical ou RH, c'est rédhibitoire ; pour une reformulation sans contenu personnel, c'est sans enjeu.

Trois niveaux d'approche

Ma réponse tient en trois niveaux, choisis selon la sensibilité des données.

Niveau 1, cloud européen. Hébergement chez des fournisseurs de l'Union européenne, soumis au RGPD, chaque sous-traitant étant nommé au contrat avec son pays. Pour les sites vitrine et les applications sans données sensibles. Tarif de référence.

Niveau 2, hybride pseudonymisé. Les traitements externes restent possibles, mais jamais sur des données identifiantes : noms, adresses et identifiants sont retirés avant traitement, puis réassociés en local. Pour les données personnelles courantes : adhérents, RH ordinaire, relation client. Environ 15 à 25 % de plus que le niveau 1.

Niveau 3, 100 % local. Rien ne quitte l'infrastructure : stockage, traitement, IA et sauvegardes restent sur des machines que je possède et administre. Aucun appel externe. Pour la santé, l'action sociale, les mineurs, les RH sensibles, les secrets d'affaires et les données d'usagers d'une collectivité. Environ 30 à 50 % de plus que le niveau 1.

Le niveau retenu figure au devis et dans l'annexe de sécurité ; en changer se fait par avenant. Je ne facture pas le niveau maximal par principe : quand les données ne l'exigent pas, il ne sert pas.

Les cas où le 100 % local s'impose

D'abord la santé et le social : envoyer un dossier médical ou d'usager à un service d'IA généraliste est un problème, et le local est le seul cadre où la donnée reste sur la machine. Attention, traiter localement n'est pas héberger : l'hébergement de données de santé exige une certification HDS que je n'ai pas.

Ensuite les données de mineurs (protection renforcée), les RH sensibles, les secrets d'affaires, et les collectivités qui traitent des données d'usagers : autant de cas prévus pour le niveau 100 % local.

Ce que le local ne résout pas

Le local ne résout pas tout.

  • Coût et entretien. Une machine d'inférence et un stockage redondé ont un prix, et ils s'entretiennent : mises à jour, contrôle des disques, onduleur testé. Le 100 % local coûte environ 30 à 50 % de plus qu'un hébergement classique.
  • Taille des modèles. Sur un portable à 8 Go de mémoire graphique, un modèle de 7 à 8 milliards de paramètres passe, un 14 milliards non, un 32 milliards est hors de portée. Une machine à 128 Go fait tourner un 70 milliards quantifié, pas l'entraînement complet d'un grand modèle. Un petit modèle local ne rend donc pas le même service qu'un grand modèle en ligne selon la tâche.
  • Temps de mise en place. Le local se déploie par étapes (sécurité, stockage, sauvegardes, gouvernance, puis inférence), pas en une heure.
  • Sauvegardes et mises à jour. Une machine mal sauvegardée est plus risquée qu'un service bien géré. La redondance des disques (RAID) n'est pas une sauvegarde : elle réplique aussi les erreurs et les rançongiciels. Il faut trois copies sur deux supports, dont une hors site et une hors ligne, et une restauration testée.

Enfin, le local ne dispense pas du RGPD : une donnée pseudonymisée reste personnelle, et l'anonymisation vraie est difficile et rarement atteinte.

Le cadre juridique en bref

Deux textes structurent le sujet.

Le RGPD s'applique dès le premier traitement : base légale, information des personnes, contrat de sous-traitance (article 28) si la mission touche des données personnelles, registre (article 30), et notification à la CNIL dans les 72 heures en cas de violation. Les transferts hors Union européenne sont encadrés ; l'hébergement en UE est privilégié.

L'AI Act ajoute la transparence : depuis le 2 août 2026, l'article 50 impose d'informer les utilisateurs lorsqu'ils interagissent avec un système d'IA ou consultent un contenu généré ou manipulé par une IA (mention visible, marquage des contenus synthétiques, clause répartissant les rôles de fournisseur et de déployeur). L'échéance suivante concerne les systèmes à haut risque, au 2 décembre 2027 (recrutement, crédit, santé, éducation), à anticiper dès le cadrage.

Par où commencer

Pas par l'achat d'une machine, mais par un cas d'usage précis et à faible enjeu : résumer des courriers reçus, trier des demandes entrantes, préparer des réponses types.

Testez dans un cadre limité, avec des données non sensibles ou fabriquées. Si vous utilisez des données réelles, ne les qualifiez pas d'anonymisées à la légère : tant qu'une réidentification reste possible, le RGPD s'applique.

Mesurez le gain réel : temps gagné, corrections nécessaires, qualité du résultat.

Puis décidez du niveau : si un cloud européen encadré suffit, restez-y, c'est le moins coûteux ; si vos données ne peuvent pas sortir, le local est le seul cadre cohérent.

À retenir

  • Coller un document dans un assistant en ligne, c'est le transférer à un tiers : la question est le trajet des données, pas la technique.
  • Trois niveaux : cloud européen encadré, hybride pseudonymisé, 100 % local. Ils se choisissent selon les données.
  • Santé, social, mineurs, RH sensible, secrets d'affaires, données d'usagers d'une collectivité : en 100 % local, rien ne sort.
  • Le local a un coût, s'entretient, limite la taille des modèles, et n'exempte ni du RGPD ni des sauvegardes.
  • RGPD dès le premier traitement ; AI Act : transparence depuis le 2 août 2026, haut risque au 2 décembre 2027.
  • Commencez petit : un cas d'usage, un test encadré, une mesure, puis une décision.

La bonne question n'est pas « faut-il de l'IA en local », mais « où va ce document, et ai-je le droit de l'y envoyer ». La page Vos données décrit les trois niveaux, l'infrastructure et les limites que j'annonce.

Combien coûte vraiment un site web pour une TPE ?

Illustration de l'article sur le coût d'un site web pour une TPE

Pourquoi « un site » peut se chiffrer de 500 € à 15 000 €, ce que vous payez vraiment, et les questions à poser avant de signer.

Pourquoi les devis varient autant

« Un site web », c'est comme « une voiture » : même mot, contenus très différents. Dans mon étude de marché, les budgets indicatifs des petites structures vont d'environ 500 € pour un portfolio simple à 15 000 € pour un projet de collectivité, en passant par 1 500 € à 8 000 € pour un commerce local.

Un devis n'est donc ni « cher » ni « pas cher » dans l'absolu : il correspond à un périmètre. Voici des repères pour lire une proposition et comparer ce qui est comparable.

Ce que vous achetez réellement

Quand vous payez un site, vous ne payez pas des « pages » :

  • Une conception. Comprendre votre activité, vos clients, l'objectif du site (être contacté, vendre, prendre des rendez-vous).
  • Des contenus. Structure, textes, images : s'ils ne viennent pas de vous, il faut les rédiger ou les organiser.
  • De la technique. Développement, mise en ligne, nom de domaine, hébergement, sauvegardes.
  • De la conformité. Mentions légales, RGPD (DPA signé si des données personnelles sont traitées), accessibilité.
  • Un suivi. Documentation, prise en main, maintenance : un site évolue avec votre activité.

Chaque poste peut être chiffré séparément. C'est ce que je remets sous 48 heures, gratuitement. Un prestataire qui refuse ce niveau de détail envoie un signal.

Les facteurs qui font varier un devis

  • Le type de site. Vitrine, boutique en ligne (catalogue, panier, paiement, back-office) ou application sur mesure : des travaux différents.
  • Le sur mesure ou l'outil clé en main. Un outil prêt à l'emploi réduit le coût initial, mais implique souvent des abonnements et des limites.
  • Qui fournit les contenus. Textes et photos prêts font baisser le devis ; sinon, la rédaction s'ajoute.
  • Les intégrations. Paiement, rendez-vous, facturation, connexion à vos outils, briques d'IA : chaque brique se conçoit, se teste et se maintient.
  • Le niveau d'exigence. Accessibilité, RGPD, sécurité, hébergement dans l'Union européenne : du temps en plus, mais des risques évités.
  • Les délais. Comptez 2 à 4 semaines pour un site vitrine, davantage pour une application sur mesure.

Les coûts récurrents et cachés

Le prix de création ne couvre pas tout : sur ma page Tarifs, hébergement, nom de domaine et licences éventuelles restent à votre charge. Comptez en plus :

Coûts récurrents indicatifs d'un site web
Poste Ordre de grandeur
Nom de domaine Sur devis
Hébergement Sur devis
Maintenance et mises à jour Sur devis : forfait mensuel ou régie
Sauvegardes Sur devis (incluses ou facturées selon l'offre)
Licences éventuelles Selon l'outil, à votre charge
Évolutions Sur devis

Laissé sans entretien, un site vieillit. La maintenance le garde fiable dans le temps.

Les pièges des devis trop bas

  • Pas de contrat écrit. Le périmètre reste flou, chacun se souvient d'une version différente.
  • Pas de cession de droits. Payer une facture ne transfère pas les droits d'auteur. Sans cession écrite (périmètre, destination, territoire, durée), vous n'êtes pas propriétaire de ce que vous avez payé.
  • RGPD et accessibilité négligés. Données traitées sans cadre, site inaccessible : des risques juridiques et commerciaux, pas des détails.
  • Aucune reprise possible. Code non documenté, accès verrouillés : changer de prestataire obligerait à tout refaire.
  • Aucun suivi après la livraison. Pas de formation, de documentation ni de garantie : vous restez seul au premier problème.

Un devis honnête n'est pas le moins cher : c'est celui dont le périmètre est clair, écrit et tenu.

Repères de prix publiés

Tarifs indicatifs affichés sur ma page Garanties et tarifs, « à partir de », hors taxes :

  • Site vitrine : dès 1 500 € HT (pages essentielles, formulaire de contact, mise en ligne, prise en main).
  • Site e-commerce : dès 3 000 € HT (catalogue, panier et paiement, back-office, prise en main).
  • Diagnostic IA et données : dès 300 € HT (diagnostic écrit et feuille de route).
  • Régie : dès 300 € HT par jour (développement, conseil ou renfort).
  • Application sur mesure : sur devis, acompte et jalons au contrat.
  • Maintenance et évolutions : sur devis, forfait mensuel ou régie.

Pour situer, les fourchettes du marché français sont d'environ 1 500 € à 5 000 € pour un site vitrine, 3 000 € à 25 000 € pour un e-commerce et 300 € à 650 € par jour pour un développeur (sources non officielles, reprises dans mon étude de marché).

Ces prix sont indicatifs : seul le devis détaillé, gratuit et personnalisé, fait foi. Mes prestations relèvent de la franchise en base de TVA, mention « TVA non applicable, art. 293 B du CGI ».

Comment obtenir un devis fiable

Avant de signer, posez ces questions :

  • Qui est propriétaire du code et des créations ? La réponse doit être écrite : droits cédés, périmètre, territoire, durée.
  • Que deviennent mes données ? Qui y accède, où sont-elles hébergées, un DPA est-il signé ?
  • Que se passe-t-il si je veux partir ? Pourrai-je récupérer le code, les contenus, les accès ? La sortie se prévoit dès le départ.
  • Qu'est-ce qui est inclus après la livraison ? Formation, documentation, garantie, maintenance : à préciser au contrat.
  • Et si le besoin évolue ? Comment sont chiffrés les ajouts hors périmètre initial ?

Exigez un contrat écrit, même pour une petite mission. Côté paiement, l'usage courant est un acompte de 30 à 50 % à la commande, puis le solde à la livraison, avec des jalons pour les projets longs.

À retenir

  • Le mot « site » recouvre des projets de 500 € à 15 000 € : comparez des périmètres, pas des prix seuls.
  • Vous payez une conception, des contenus, de la technique, de la conformité et un suivi.
  • Hébergement, nom de domaine et licences ne sont pas compris : demandez le coût complet sur un an.
  • Un devis trop bas cache souvent l'absence de contrat, de cession de droits, de conformité et de reprise possible.
  • Exigez un devis détaillé, un contrat écrit et un échéancier clair (acompte de 30 à 50 %).
  • Un site s'entretient : prévoyez la maintenance dès le départ.

Conclusion

Un site web n'est pas une dépense isolée, mais un outil qui vit avec votre activité : demandez toujours un devis détaillé et posez les questions de cet article.

Pour mes engagements et mes tarifs indicatifs, consultez la page Garanties et tarifs : devis gratuit sous 48 heures, contrat écrit et cession de droits formalisée.